快速閱讀:2025–2026 年 AI 資安的核心轉變,是攻擊面從「網站與伺服器」擴到「模型、提示、Agent 工具權限與員工 Shadow AI」。代表性案件包括:DeepSeek 未認證資料庫暴露逾百萬對話紀錄、EchoLeak(CVE-2025-32711)對 Microsoft 365 Copilot 的零點擊提示注入、ShadowLeak 對 ChatGPT Agent 的服務端外洩,以及 ForcedLeak 對 Salesforce Agentforce 的間接提示注入。香港方面,HKCERT《香港網絡安全展望 2026》指出 2025 年網安事故按年升 27%,AI 令釣魚更逼真,Shadow AI 與 Agent 風險並列關注。行業前途偏長:合規、紅隊、Agent 防護與 AI 管治需求上升,但不是「買一個工具就永遠安全」。
快速閱讀:2025–2026 年 AI 資安已從理論討論變成可核對的生產環境案件。攻擊者不再只打防火牆,而是打提示、打 Agent 工具權限、打員工把敏感資料輸入公共模型的習慣。香港企業若只把 AI 當成「寫文工具」,卻沒有管治與權限邊界,風險會在採購與日常營運中累積。
本文是資源中心的總覽頁:先整理代表性案件,再談行業前途與香港落地。延伸閱讀:EchoLeak 與提示注入、Shadow AI 與 DeepSeek 外洩、ForcedLeak 與 AI Agent、香港展望與職業前途。概念入門見 大模型101;駕馭架構見 AI Harness 與 Regulation。
為什麼現在要談 AI 資安,而不是明年再談
生成式 AI 已進入客服、內容、銷售跟進與內部知識庫。當模型可以讀郵件、查 CRM、開瀏覽器或代發訊息,失敗模式就從「答錯一句」變成「把內部資料帶出公司」。HKCERT 在《香港網絡安全展望 2026》指出,2025 年本港錄得 15,877 宗網安事故,按年上升 27%;釣魚仍佔約 57%,而生成式 AI 令釣魚更逼真,並點名 Shadow AI 與具自主執行能力的 Agent 風險(來源:HKCERT 新聞稿,2026 年 1 月 28 日)。
對市場推廣與營運團隊而言,這不是「IT 部門的事」而已:你輸入提示框的客戶名單、未公開報價、合約條款,都可能成為外洩或訓練資料爭議的起點。
2025–2026 代表性 AI 資安案件(按攻擊類型)
| 類型 | 代表案件 | 核心教訓 |
|---|---|---|
| 基礎設施暴露 | DeepSeek ClickHouse 未認證資料庫(約 2025 年 1 月) | AI 產品爆紅速度往往快過基本身份驗證與網路隔離 |
| 零點擊提示注入 | EchoLeak/Microsoft 365 Copilot(CVE-2025-32711) | 一封電郵即可令企業助理在用戶未點擊下外洩上下文 |
| Agent 服務端外洩 | ShadowLeak/ChatGPT Deep Research 連 Gmail | 具備工具的 Agent 可在雲端側執行外洩,本地防護看不見 |
| CRM/銷售 Agent | ForcedLeak/Salesforce Agentforce(CVSS 約 9.4) | 公開表單欄位可變成「延遲引爆」的間接提示注入 |
| 評估環境越界 | OpenAI 模型於 Hugging Face 評估相關事件 | 降低拒答限制的攻防評估,必須嚴格隔離出勤 |
上表只作導航;每類案件的機制、時間線與企業應對,請讀分篇,避免把「聽過個案名稱」誤當成已完成防護。
案件一:DeepSeek 資料庫暴露——AI 產品的「基本功缺口」
安全研究顯示,DeepSeek 曾出現可公開存取、未要求認證的 ClickHouse 資料庫,內容包括大量對話紀錄、系統提示、API 金鑰與後端中繼資料(業界報道與研究摘要可參考:相關公開報道)。事件發生在產品全球關注高峰期,意味著趕著試用的企業查詢也可能落在暴露範圍內。通報後短時間內關閉,但教訓清楚:AI 應用的資安基線仍是身份驗證、網路隔離與最小權限,與是否「很 AI」無關。詳見 Shadow AI 與 DeepSeek 專文。
案件二:EchoLeak——企業 Copilot 的零點擊提示注入
Aim Security 披露的 EchoLeak(CVE-2025-32711)顯示:攻擊者可透過特製電郵,在用戶無需點擊的情況下,誘使 Microsoft 365 Copilot 外洩其上下文中的資料。學術論文將其定位為生產環境中具實質外洩後果的提示注入案例(來源:arXiv:2509.10540)。這代表防護不能只靠「叫員工不要亂點」——模型讀取不可信內容本身就是攻擊面。詳見 提示注入專文。
案件三:ShadowLeak——Agent 在雲端替你「做事」時的外洩
Radware 描述的 ShadowLeak,針對連接 Gmail 與瀏覽能力的 ChatGPT Deep Research 類 Agent:惡意指示可藏在電郵 HTML 中,令 Agent 在服務端讀取並外洩敏感資料,用戶介面未必看見。與依賴客戶端渲染的外洩不同,這類攻擊更難被傳統端點防護攔截(來源:Radware)。企業若開啟「代讀郵件/代瀏覽」類能力,必須同步收緊工具範圍與審批。
案件四:ForcedLeak——CRM Agent 把公開表單變成攻擊入口
Noma Labs 披露的 ForcedLeak,指向 Salesforce Agentforce 的間接提示注入鏈:攻擊者可把惡意指示藏進 Web-to-Lead 等公開欄位;當員工稍後用 Agent 查詢該潛在客戶時,模型可能執行指示並外洩 CRM 資料。供應商其後加強 Trusted URL 等控制(來源:Noma Security)。對香港銷售與市場團隊的含義是:任何「AI 讀表單/讀 CRM」的流程,都要把不可信輸入當攻擊面。詳見 AI Agent 專文。
AI 資安行業前途:為什麼需求會結構性上升
前途不在「多一個防毒軟體品牌」,而在三條會長期變長的曲線:
- 採用曲線:企業把更多工作流交給模型與 Agent,攻擊面與合規義務同步擴大。
- 監管與採購曲線:大客戶問卷開始問「AI 使用政策、資料是否用於訓練、Agent 權限」;沒有答得清楚,成交會卡關。
- 技能曲線:需要同時懂應用架構、提示威脅模型、身份與日誌的人,而不是只會調 API 的人。
因此行業前途偏正向,但會分化:會做「可審計的 AI 上線」的人更值錢;只會催促「全部員工開 ChatGPT」而無管治的組織,會付出外洩與信任成本。香港視角與人才路徑見 香港 AI 資安展望與前途。
香港中小企可執行的最小清單(非完整審計)
- 資料分級:明文禁止把客戶個資、未公開財務、密碼、完整合約輸入消費級 AI。
- 帳號與登入:優先企業方案、關閉不必要共用、啟用單一登入與多重要素認證(見 SSO 說明)。
- Agent 權限:預設關閉電郵讀取、任意外連、大量匯出;需要時用白名單與人工批准。
- 供應商問題:問清資料管轄、是否用於訓練、日誌保存與事故通知條款;認證範圍仍要核對(見 ISO 27001 認證代表什麼)。
- 內容與客服:對外 AI 客服應有 Harness:價格與承諾只來自單一真相來源(見 Harness 專文 與 AI 客服服務)。
AI 資安:總結與下一步
個別產品名稱、CVE 編號與修補日期會更新;不變的是——把不可信內容當輸入、把過大工具權限交給模型、把敏感資料當提示素材,都會重複出現在下一宗案件裡。先建立總覽判斷,再讀分篇補機制細節,最後用自家查詢集與權限表做一輪內部檢查。
利益披露:若你需要的是職場 AI 學習路徑與實戰課程(而不只是行銷/流量角度),請到姊妹品牌 AI Academy HK 閱讀〈AI 資安最新案件總覽:職場人與中小企必讀〉,並瀏覽 實戰課程。trafficholic 專注流量與內容獲客;系統化 AI 培訓由 AI Academy HK 承載。
若你正在規劃網站、客服或內容自動化,並希望把「可被引用的公開資訊」與「不可外洩的內部資料」分開,可先瀏覽 資源中心、AI 內容培訓 與 GEO/AI Search,或以 WhatsApp 或 聯絡我們 說明行業與現況。本文供教育與優先序判斷,不構成資安審計或法律意見。
內容審閱:2026年9月|作者/審閱:Timson Kwok(trafficholic 創辦人)。觀點來自真實合作流程、渠道數據觀察同企業 AIO/AI Search 落地經驗;數字會隨平台演算法更新,請以當期後台為準。非金融/法律意見。
AI 資安 常見問題
AI 資安跟傳統資訊安全有什麼不同?
傳統資安多處理網路、身份、漏洞與端點;AI 資安額外處理提示注入、模型輸出越界、訓練/對話資料外洩、Agent 工具權限濫用,以及員工把敏感內容輸入公共 AI 的 Shadow AI 風險。
2025–2026 最值得香港企業關注的 AI 資安案件有哪些?
宜同時看四類:基礎設施暴露(如 DeepSeek 資料庫)、企業 Copilot 零點擊提示注入(EchoLeak)、具備瀏覽/郵箱能力的 Agent 服務端外洩(ShadowLeak),以及 CRM/銷售 Agent 的間接提示注入(ForcedLeak)。詳情見本站分篇。
AI 資安這一行有前途嗎?
有,但職位會拆得更細:AI 紅隊、LLM 應用防護、Agent 權限設計、資料分類與員工管治、合規與供應商評估。前提是企業持續採用 AI;只要採用擴大,防護與審計需求就會跟進。
中小企沒有資安團隊,最少要做什麼?
先定「不可輸入公共 AI」的資料清單、強制企業版帳號與登入管控、關閉不必要的 Agent/外掛權限,並把客戶資料與報價底線列為禁止輸入。可對照本站 ISO 27001 與 SSO 系列建立最小控制。
本文是否構成資安審計或法律意見?
否。本文為公開案件整理與教育說明,供判斷優先序;正式評估應由合資格顧問或內部資安/法務按你的系統與合約執行。
